ROADtools یه فریمورک متنباز برای تست نفوذ بود، اما الان گروههای هکری دولتی مثل APT29 و APT33 ازش برای نفوذ به محیطهای مایکروسافت Azure استفاده میکنن.
کلاهبرداران با ابزارهایی که روی تلگرام فروخته میشن، سیستمهای احراز هویت بیومتریک بانکها و صرافیهای رمزارز رو دور میزنن — و MIT Technology Review این بازار رو مستند کرده.
یه آسیبپذیری جدی در پلاگین آمارگیری Burst Statistics کشف شده که به هکرها اجازه میده بدون هیچ احراز هویتی، کنترل کامل سایتهای وردپرسی رو به دست بگیرن.
پلیس مالی هلند دو نفر را بازداشت و ۸۰۰ سرور متعلق به شرکتی را توقیف کرد که زیرساخت حملات سایبری و کمپینهای اطلاعات جعلی مرتبط با روسیه رو فراهم میکرد.
یک سایت ثالث برای ویزای انگلیس، بیش از ۱۰۰ هزار سند حساس از جمله پاسپورت و سلفیهای احراز هویت را بدون هیچ رمز یا محدودیتی در دسترس عموم گذاشته.
یه بلاگر فناوری بعد از ۱۰ سال سرور Ubuntu 16.04، به FreeBSD روی Hetzner مهاجرت کرد و با استفاده از Jails و Bastille، معماری ایزولهای برای سایتهاش راه انداخت.
npm 11.15.0 با دو قابلیت مهم امنیتی منتشر شد: انتشار مرحلهای پکیجها و فلگهای جدید برای کنترل منابع نصب.
پسوردهای متنی خام (plaintext) بیش از ۴۶ هزار کاربر سایت نوستالژیک Myspace93 فاش شد — ماجرایی که ریشهاش به خیانت اعضای تیم در سال ۲۰۲۱ برمیگرده.
محققان امنیتی کشف کردن که کلیدهای API گوگل تا ۲۳ دقیقه بعد از حذف شدن هنوز قابل استفادهان — و گوگل گفته قصد نداره این مشکل رو برطرف کنه.
یه محقق امنیتی فقط میخواست پروتکل داخلی React رو بهتر بشناسه، ولی به جاش یه آسیبپذیری RCE بحرانی پیدا کرد که میلیونها سایت رو تحت تأثیر قرار میداد.
محققان Varonis یه کیت فیشینگ جدید کشف کردن که بیش از ۴۰ قالب آماده، خرید خودکار دامنه، دور زدن ۲FA و حتی یه دستیار هوش مصنوعی داره.
Teleport یه پلتفرم مدیریت دسترسی ممتاز (PAM) هست که به جای پسورد و کلیدهای SSH از گواهیهای رمزنگاری کوتاهمدت استفاده میکنه تا دسترسی ایمنتر و سریعتر بشه.
یه محقق امنیتی نشون داده که دسترسی سراسری به S3 میتونه بهعنوان یه کانال فرماندهی برای Code Interpreterهای sandboxed آمازون استفاده بشه و انزوای شبکه رو دور بزنه.
هر بار که یه ریپوی جدید توی گیتهاب میسازی، باید یه چکلیست امنیتی چند دقیقهای رو دستی طی کنی. gh-safe-repo این کارو با یه دستور انجام میده.
محققان Unit 42 کشف کردن که بیش از ۴۰۰۰ نمونه بدافزار با ظاهر نرمافزارهای PDF و تقویم، ماهها خاموش میمونن و بعد اطلاعات کاربران رو میدزدن.
نوی سکیوریتی یک XSS ذخیرهشده با شدت بالا (CVSS 8.7) در pretalx فاش کرد که با دور زدن CSP و محافظ innerHTML، به تصاحب کامل حساب برگزارکنندهی کنفرانس منجر میشه.
گوگل کروم یه مجموعه راهنمای تخصصی منتشر کرده که به ابزارهای کدنویسی هوش مصنوعی یاد میده چطور وباپهای مدرن، امن، و پرفورمنت بسازن.
Puck یک ابزار متنباز است که اجازه میده با زبان طبیعی دربارهی ناوگان اندپوینتهات سؤال بپرسی و از طریق MCP پاسخی روایتگونه همراه با توصیههای مهار بگیری؛ کاملاً فقط-خواندنی.
اپل روی قابلیتی کار میکنه که به محض اینکه کسی آیفون رو از دستت بقاپه، گوشی رو فوری قفل میکنه و حفاظت سرقت رو فعال میکنه.
هکرها از یه نقص دور زدن احراز هویت توی FortiClient EMS سوءاستفاده میکنن تا یه بدافزار سارق اطلاعات رو در پوشش آپدیت فورتینت روی سیستمها اجرا کنن.